Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-q5jf-9vfq-h4h7

Опубликовано: 10 апр. 2026
Источник: github
Github: Прошло ревью
CVSS4: 8.4
CVSS3: 7.8

Описание

Helm's plugin verification fails open when .prov is missing, allowing unsigned plugin install

Helm is a package manager for Charts for Kubernetes. In Helm versions >=4.0.0 and <=4.1.3, Helm will install plugins missing provenance (.prov file) when signature verification is required.

Impact

The bug allows plugin authors to omit provenance (signing) data from plugins, bypassing plugin signature verification upon plugin install/update.

Notably, plugin hooks will be executed as designed on the installed plugin, enabling a malicious plugin to execute arbitrary code.

Patches

This issue has been patched in Helm v4.1.4

Installing/updating a plugin with missing provenance will error if signature verification is required.

Workarounds

Users may manually validate that a plugin archive is not missing provenance data (.prov file) before installation.

Пакеты

Наименование

helm.sh/helm/v4

go
Затронутые версииВерсия исправления

>= 4.0.0, <= 4.1.3

4.1.4

EPSS

Процентиль: 8%
0.00178
Низкий

8.4 High

CVSS4

7.8 High

CVSS3

Дефекты

CWE-636

Связанные уязвимости

CVSS3: 8
redhat
4 месяца назад

Helm is a package manager for Charts for Kubernetes. From 4.0.0 to 4.1.3, Helm will install plugins missing provenance (.prov file) when signature verification is required. This vulnerability is fixed in 4.1.4.

CVSS3: 7.8
nvd
4 месяца назад

Helm is a package manager for Charts for Kubernetes. From 4.0.0 to 4.1.3, Helm will install plugins missing provenance (.prov file) when signature verification is required. This vulnerability is fixed in 4.1.4.

CVSS3: 7.8
debian
4 месяца назад

Helm is a package manager for Charts for Kubernetes. From 4.0.0 to 4.1 ...

CVSS3: 7.8
fstec
4 месяца назад

Уязвимость пакетного менеджера для Kubernetes Helm, связанная с использованием незащищенного альтернативного канала, позволяющая нарушителю раскрыть защищаемую информацию

EPSS

Процентиль: 8%
0.00178
Низкий

8.4 High

CVSS4

7.8 High

CVSS3

Дефекты

CWE-636